Atak rosyjskich hakerów

Aktualnościataki cyberCheck PointChinycyberatakicyberbezpieczeństwoWiadomości

Chińczycy przejmują serwery brazylijskich instytucji publicznych. Check Point Research ujawnia kampanię „Gambling Goblin”

Cyberprzestępcy z Chin wykorzystywali zaufane domeny rządowe do manipulowania wynikami wyszukiwania i promowania hazardu online. Ta sama infrastruktura może w przyszłości posłużyć do dystrybucji złośliwego oprogramowania – ostrzegają stojący z odkryciem eksperci Check Point Research. Co więcej, kampania została przygotowana w sposób umożliwiający jej przenoszenie na kolejne rynki.

Najprawdopodobniej od połowy 2025 roku trwa kampania cyberprzestępcza prowadzona przez chińskojęzycznego aktora zagrożeń, którego badacze cyberbezpieczeństwa nazwali Gambling Goblin. Grupa przejmuje serwery internetowe brazylijskich organizacji, w szczególności publicznych i edukacyjnych, a następnie wykorzystuje je jako niewidoczne dla użytkownika serwery pośredniczące w operacji mającej na celu manipulowanie wynikami wyszukiwania i kierowanie ruchu do stron związanych z hazardem i zakładami sportowymi.

Według Check Point Research kampania jest powiązana z Earth Berberoka, wcześniej opisywanym chińskojęzycznym klastrem cyberprzestępczym, którego działalność koncentrowała się m.in. na sektorze hazardowym w Azji. Badacze oceniają związek między obiema grupami z umiarkowanie wysoką pewnością, wskazując na podobieństwa w wykorzystywanym oprogramowaniu, artefaktach pozostawianych przez operatorów oraz infrastrukturze sieciowej.

Zaufane domeny jako narzędzie manipulacji

Po uzyskaniu dostępu do serwera atakujący instalują własne moduły Apache. Jeden z nich – opsproxy.c – jest kompilowany bezpośrednio na zaatakowanym serwerze, a następnie instalowany jako moduł Apache. Operatorzy usuwają przy tym pliki źródłowe i ślady procesu kompilacji, a także zmieniają znaczniki czasu złośliwych plików, aby przypominały legalne moduły.

Złośliwy moduł działa jak reverse proxy. Wybrane ścieżki na legalnej stronie są przekierowywane do infrastruktury kontrolowanej przez atakujących, podczas gdy użytkownik nadal widzi w przeglądarce adres należący do prawdziwej, przejętej domeny. Moduł dodatkowo usuwa nagłówki Content-Security-Policy (CSP) i zastępuje je znacznie bardziej liberalną polityką, umożliwiającą wykonywanie zewnętrznych i wstrzykiwanych skryptów. W praktyce oznacza to, że przejęty serwer może pełnić funkcję niewidocznej bramy do treści kontrolowanych przez cyberprzestępców.

Infrastruktura wykorzystywana przez grupę hostuje strony podszywające się m.in. pod Google Play, Microsoft Store i Amazon. Fałszywe witryny zawierają elementy mające zwiększać ich wiarygodność – w tym fikcyjne oceny, recenzje oraz dane strukturalne przeznaczone również dla wyszukiwarek. W rzeczywistości strony służą do promowania internetowego hazardu i zakładów sportowych.

Szczególnie istotnym elementem operacji jest wykorzystanie reputacji już istniejących domen. Badacze znaleźli strony, których kafelki aplikacji i odnośniki prowadziły do dziesiątek prawdziwych brazylijskich domen. Większość z nich stanowiły domeny .gov.br, należące do instytucji federalnych, stanowych i samorządowych. Wśród przejętych serwisów znalazły się m.in. witryny ministerstwa, agencji publicznej, stanowego zgromadzenia ustawodawczego, sądów obrachunkowych oraz jednostek samorządu lokalnego. W ten sposób cyberprzestępcy mogą wykorzystywać wysoką reputację zaufanych domen do zwiększania widoczności własnych treści w wyszukiwarkach. To model określany jako SEO fraud lub SEO poisoning.

Projekt z myślą o skalowaniu

Gambling Goblin nie ogranicza się do jednego zestawu serwerów czy jednego rynku. Badacze odkryli infrastrukturę umożliwiającą automatyczne generowanie nowych domen, co utrudnia skuteczne blokowanie kampanii i jej infrastruktury. Zidentyfikowano również strony wykorzystujące podobne szablony, przygotowane dla odbiorców posługujących się językiem wietnamskim, hiszpańskim i angielskim. Check Point Research wskazuje tym samym, że operacja została przygotowana w sposób umożliwiający jej przenoszenie na kolejne rynki.

Sposób działania infrastruktury stwarza szerokie możliwości dla cyberprzestępców. Strony wykorzystywane przez operatorów już teraz podszywają się pod miejsca, z których użytkownicy mogą pobierać aplikacje. Według ekspertów Check Pointa oznacza to, że ta sama infrastruktura może zostać wykorzystana do dystrybucji złośliwego oprogramowania po zmianie konfiguracji. Eksperci podkreślają jednak, że jest to potencjalny scenariusz eskalacji, a nie obecnie potwierdzony cel kampanii.

Kampania Gambling Goblin pokazuje zmianę w sposobie wykorzystywania zaatakowanej infrastruktury. Zamiast natychmiastowego szyfrowania danych czy zakłócania działania usług cyberprzestępcy mogą przez długi czas wykorzystywać przejęte serwery jako zaufane zaplecze własnej działalności. W tym przypadku reputacja legalnych domen stała się narzędziem do zwiększania zasięgu oszustwa.

 

Polecane artykuły
AktualnościWiadomości

Bank centralny Holandii wycofuje złoto z Ameryki Północnej

AktualnościWiadomości

Uber likwiduje jedno na pięć stanowisk kierowniczych

AktualnościWiadomości

Deutsche Telekom restrukturyzuje swój zarząd

AktualnościWiadomości

Założyciel Coinbase skupia się na wenezuelskiej ropie naftowej

Zapisz się do Newslettera
Bądź na bieżąco i otrzymuj najnowsze artykuły

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *